北京时间:2026年9月25日 深夜 02:31 、Bitget が再び重大なセキュリティ事故を起こした。

2026年9月24日、Bitgetは公式に、一部のホットウォレットおよびウォームウォレットで不正な資産移転が発生したことを確認した。初期段階での影響額は約3.516億ドル。コールドウォレットは影響を受けておらず、同プラットフォームは4.64億ドル超のユーザー保護基金で今回の損失を十分にカバーできるため、ユーザーの口座残高がこれにより差し引かれることはないとした。

これにより、またしても古くからある問題が取引所ユーザー全員の前に突きつけられることになった:

もし取引所が本当にハッキングされた場合、ユーザーのお金は結局どうなるのか?

私はここ数年および暗号資産業界の歴史の中で比較的代表的な取引所のセキュリティインシデントを整理しました。比較のため、以下では4つの重要指標のみを見ます:時期、盗まれた金額、攻撃の帰因、ユーザーが最終的にお金を取り戻したかどうか。

補足が必要です。「影響を受けたユーザー数」は、むしろ最も集計が難しいデータの1つです。ほとんどの取引所は損失額だけを公表し、関連する資産に紐づくユーザー口座が実際に何件(何人)あるかはほとんど公表しません。そのため、信頼できるデータがない場合はすべて「未公表」と表記されます。「フォローしてね」


まず業界全体で結局いくら盗まれたのかを見ます

2025年は暗号資産業界における安全インシデントの損失が非常に深刻だった年です。

Chainalysisの年末統計によれば、2025年に盗まれた暗号資産の総額は34億米ドルを超えました。

そのうち、朝鮮関連のハッキング組織は少なくとも20.2億米ドルを盗み、新たな年間記録を樹立しました。2025年末時点で、Chainalysisによる朝鮮による累計盗難の保守的な推計は、すでに67.5億米ドルに達しています。

そして、2025年の業界全体のセキュリティデータを本当に変えたのは、Bybitです。


1、Bybit:約14.6億米ドル

日時:2025年2月21日
金額:約14.6億〜15億米ドル
資産:401,347 $ETH およびstETH、cmETH、mETHなどの資産
帰因:朝鮮のTraderTraitor / Lazarus関連攻撃者
影響を受けたユーザー数:未公表
ユーザー対応結果:ユーザー残高を1:1で補填、損失はプラットフォームが負担

これは暗号資産業界の歴史上、金額として最大級の単発の暗号資産盗難事件の1つです。

Bybitが開示した資産損失は:

401,347 ETH、約11.2億米ドル;

90,375 stETH、約2.53億米ドル;

15,000 cmETH、約4413万米ドル;

8,000 mETH、約2300万米ドル。

合計で約14.6億米ドル。

事件発生後、米国FBIは朝鮮側が、この約15億米ドルの窃盗に関する責任を公式に確認し、関連する悪意ある活動をTraderTraitorと呼びました。

しかし一般ユーザーにとって重要なのは、結果としては1つだけです:

Bybitは14.6億米ドルの穴をユーザーに分担させませんでした。

プラットフォームは、顧客資産は引き続き1:1でサポートされ、損失は取引所自身が負担し、その後もプラットフォームは運営を継続すると発表しました。

つまりこれは、かなり典型的な:

プラットフォームのウォレットが盗まれたが、ユーザーの帳簿上の資産は減りませんでした。

Bybit

2、Bitget:約3.516億米ドル

日時:2026年9月24日
金額:約3.516億米ドル
帰因:現在も調査中で、市場ではLazarus関連の憶測がありますが、現時点では公式に最終的な断定はされていません
影響を受けたユーザー数:未公表
ユーザー対応結果:公式発表では、保護基金が全損失をカバーできる

これは現時点で最新の大型CEXのセキュリティインシデントです。

Bitgetは公式に確認。2026年9月24日18:31 UTCに、システムが一部のホットウォレットで無許可の資産移転を検知しました。

暫定的な確認対象:約3.516億米ドル。

しかしコールドウォレットは影響を受けていません。

Bitgetは同時に、当時のユーザー保護基金の規模が4.64億米ドルを超えており、今回の事件で関わった金額より大きかったため、ユーザー資産はカバーできると述べています。ユーザーの口座残高は正常なままです。

事件発生後:出金を一時停止;入金は正常;取引は正常;コールドウォレットは正常。

そのため、現在の対応ロジックも同様に:

取引所が損失を負担し、ユーザーに損失を直接負わせるのではありません。

ただし事件が起きたばかりなので、最終的な攻撃手法、攻撃者の身元、資金回収の割合などについては、完全な調査報告書を待つ必要があります。

bitget

3、DMM Bitcoin:約3.05億米ドル

日時:2024年5月31日前後
金額:4,502.9 $BTC
当時の価値:約3.05億〜3.08億米ドル
帰因:朝鮮のTraderTraitor / Lazarus関連攻撃
影響を受けたユーザー数:未公表
ユーザー対応結果:親会社が資金調達して資産を補填したが、取引所は最終的に市場から撤退

DMM Bitcoinが4,502.9枚のBTCを盗まれ、当時の価格換算で3億ドル超。

Bybitとは異なり、DMM Bitcoinは最終的に顧客が直接この損失を負担することはなかったものの、今回の攻撃は会社の事業運営に深刻な影響を与えました。

その後、親会社が資金を調達して顧客資産を補填しました。

しかし:お金で埋められても、取引所がその後も運営を続けられるとは限りません。

DMM Bitcoinは最終的に運営を停止し、顧客口座と資産を段階的にSBI VC Tradeへ移しました。

これは非常に重要な事例です。

それが示しているのは:取引所がユーザーに補償できるとしても、取引所自身が必ず存続できるという意味ではない、ということです。

DMM

4、WazirX:約2.3億米ドル

日時:2024年7月18日
金額:約2.30億〜2.35億米ドル
帰因:Lazarus関連攻撃者によるものとして広く見なされた
影響を受けたユーザー数:正確な数字は未公表
ユーザー対応結果:再編(リストラ)案により段階的に復旧

WazirXは別のまったく異なる結果です。

攻撃が起きた後、プラットフォームはBybitのように資産を迅速に直接投入して全ての不足分を埋めるのではなく、長い法的なリストラ(再編)手続きに入りました。

WazirXが再び取引を再開するのは2025年10月24日まで待たなければなりませんでした。

最終的な再編(リストラ)案に基づき、条件を満たすユーザーはまず、自身のApproved Claims **85%**に相当する金額の最初の配分を受け取ります。

残りはRecovery Token(RT)方式で処理されます。

2026年1月、WazirXはRecovery Tokenの配分が完了したことを確認しましたが、これらのTokenは当時は直接取引できず、将来の買い戻しは会社の利益やその後の資産回収状況に左右されます。

そのためWazirXを単純に「プラットフォームが100%補償し終えた」と理解することはできません。

より正確に言うと、次のようになります:まず約85%の請求価値を回復し、残りはRecovery Tokenを通じて、将来の買い戻しと資産回収を待つ。

WAZIRX

5、Phemex:約7000万〜8500万米ドル

日時:2025年1月23日
金額:約7000万〜8500万米ドル
帰因:外部のセキュリティ研究者が朝鮮の攻撃者と関連しているのではないかと疑ったことはあるが、公式確認として直接書くのは不適切
影響を受けたユーザー数:未公表
ユーザー対応結果:プラットフォームが損失を負担し、段階的に出金を復旧

Phemexは2025年1月23日にホットウォレットの異常な活動を発見しました。

プラットフォームは直ちに一部の入金・出金機能を停止し、関連システムを隔離しました。

重要な点の1つは:コールドウォレットは今回の攻撃の影響を受けていないことです。

その後、プラットフォームは段階的に各チェーンの出金を復旧し、2025年2月には出金サービスがすべて復旧しました。

この種の事件は、取引所がなぜ大部分のユーザー資産をコールドウォレットに置くべきなのかを、改めて示しています:

ホットウォレットは日常の流動性を担いますが、本当に大部分の準備資産はインターネット環境から隔離されるべきです。

PHEMEX

6、Binance:7000 BTC

日時:2019年5月7日
金額:7000 BTC
当時の価値:約4000万米ドル
帰因:フィッシング、マルウェア、APIキーおよび2FA情報の漏えいなどの複合攻撃
影響を受けたユーザー数:未公表
ユーザー対応結果:SAFUが損失を負担し、ユーザーの残高は差し引かれない

これはバイナンス史上、最も有名な取引所のセキュリティインシデントの1つです。

攻撃者は最終的にBinanceのBTCホットウォレットから一度に引き出しました:7000枚のBTC。

当時の価格で約4000万米ドル相当。

攻撃されたホットウォレットは、当時のBinanceのBTC総保有の約2%でした。Binance公式によると、攻撃者はフィッシング、ウイルス、その他の攻撃手段によって、大量のユーザーのAPIキー、2FAの認証コードなどの情報を入手したとのことです。

その後Binanceは、入金と出金を約1週間停止し、システムの安全確認を行いました。

最終的な損失はSAFUのユーザー・セキュア資産基金でカバーされ、通常ユーザーの残高からは直接差し引かれませんでした。

今回の件は、「取引所の保険基金/ユーザー保護基金」という概念が、多くのユーザーに初めて広く認識されるきっかけにもなりました。

BINANCE

7、BNBチェーン クロスチェーンブリッジ:約200万枚のBNB

日時:2022年10月7日
金額:約200万枚$BNB
名目価値:約5.7億米ドルに近い
影響を受けたユーザー数:該当なし(不適用)
ユーザー対応結果:一般の取引所ユーザーの資産は直接盗まれていない

この事件はしばしばこう誤って書かれています:

「バイナンス取引所がハックされ、5.7億米ドルが奪われた。」

実際にはそうではありません。

攻撃されたのは、BNB Beacon ChainとBNB Smart Chainの間のネイティブなクロスチェーンブリッジです:

BSC Token Hub。

攻撃者は脆弱性を利用して追加で約200万枚のBNBを生成し、当時の価格換算で約5.7億米ドルに相当します。

その後、BNBチェーンのバリデータが連携してネットワークを一時停止し、アップグレードを行い、大部分の資産が成功裏に移されないままとなりました。

そのため、2019年のBinance取引所への攻撃と必ず分けて考える必要があります:

2019年:Binance取引所のホットウォレットが盗まれた。

2022年:BNBチェーン クロスチェーンブリッジの脆弱性。

同じ話ではありません。

BNB CHAIN

8、CoinDCX:約4400万米ドル

日時:2025年7月19日
金額:約4400万米ドル
帰因:サーバー侵入
影響を受けたユーザー数:0人の顧客ウォレットが直接損害
ユーザー対応結果:CoinDCXが損失を自社で負担

CoinDCXのケースもかなり特殊です。

攻撃者が侵入したのは、協力取引所の流動性提供に使われる内部運用アカウントであって、顧客の資産ウォレットではありません。

最終的に約4400万USDTが移転された。

CoinDCX公式:顧客資産は影響を受けていないと明確に表明

すべての顧客資産が分離されたコールドウォレットに引き続き保管され、4400万ドルの損失はCoinDCX自身の準備資産で負担した。

そのため厳密には、これは「ユーザー資金が盗まれた」とは言えません。

むしろ:会社自身の運営資金が盗まれたのです。

COINDCX

9、Coincheck:約5.263億枚のNEM

日時:2018年1月26日
金額:5.263億枚のNEM

当時の顧客資産損失:約466億円
影響を受けたユーザー数:約26万人
ユーザー対応結果:現金による補償を実施

これは、ぜひ補足されるべき歴史的な事例です。

CoincheckのNEMホットウォレットが攻撃され、約5.263億枚のNEMが不正に送金されました。

Coincheckはその後、規制当局向けの書類で確認しました。当時、顧客の資金損失は約466億円でした。

最大の違いは、影響を受けた人数を明確に公表した大規模取引所の攻撃としては数少ないケースだという点です。

約26万人のユーザーが影響を受けました。

Coincheckはその後、1枚あたり88.549円のNEMの基準に従い、日本円の形で、条件を満たすNEM保有者へ補償しました。

そのため、これは暗号資産業界の初期における非常に典型的な:

取引所は巨額の攻撃を受けたが、最終的には会社の資金で顧客を補償。

COINCHECK

10、KuCoin:約2.75億〜2.81億米ドル

日時:2020年9月
金額:約2.75億〜2.81億米ドル
帰因:その後の調査およびオンチェーン研究により朝鮮関連の攻撃者が示唆された
影響を受けたユーザー数:未公表
ユーザー対応結果:大量の資産が回収または凍結され、残りの損失は保険メカニズムなどでカバー

KuCoinも取引所のセキュリティ史上、非常に典型的な一件です。

その特殊性は、盗まれた金額ではなく、次の点です:その後の回収割合が非常に高いこと。

大量のトークンは、プロジェクト側のアップグレード、凍結、再発行、そして取引所やオンチェーン追跡などの手段で復旧されます。

KuCoinは最終的に運営を継続しました。

KUCOIN

11、BigONE:約2700万米ドル

日時:2025年7月16日
金額:約2700万米ドル
影響を受けたユーザー数:未公表
ユーザー対応結果:プラットフォームが全損失を負担すると発表

BigONEは、攻撃後にユーザー資産は最終的な損失の影響を受けず、関連するギャップはプラットフォームが負担すると表明しました。

2700万米ドルはBybitに比べれば大きくはありませんが、対応方法は現在の大手中央集権取引所で比較的よく見られるパターンに属します:プラットフォームのウォレットが盗まれた≠ユーザー残高を直接差し引く。

BIGONE

さらに、別々に見なければならない2つの歴史的事例があります

「近年のCEX」だけでなく暗号資産業界全体に範囲を広げると、さらに2つの非常に有名なケースがあります。

Mt.Gox

Mt.Goxは暗号資産取引所史上でも最も有名な崩壊事件の1つです。

今日の大手取引所が準備金を使って迅速に損失を埋めるのとは異なり、Mt.Goxのユーザーは、10年以上にわたる破産および民事の再生手続きを経験しました。

2024年までは、一部の債権者がようやくBTCとBCHの返還を受け始めたところです。

2024年7月16日までに、受託者は13,000人超の債権者に対しBTC/BCHの弁済が完了したことを確認しています。

そして現時点でも、一部の返還手続きは続いており、関連する返還期限は2026年10月31日まで延長されています。

それは1つのことを示しています:

「最終的に取り戻せる可能性」と「すぐに全額補償」は、まったく別の概念です。


なぜ多くの取引所は「何人のユーザーが盗まれたのか」を公表しないのですか?

これらのケースを見て分かるのは、非常に明確な問題点です:

金額はだいたい出ているのに、人数はしばしば公表されない。

取引所のセキュリティインシデントは通常、こうした場面で起きます:

プラットフォームが統一管理するホットウォレット、コールドウォレット、運用ウォレット、またはマルチシグウォレット。

オンチェーンで盗まれたのはおそらく数個のアドレスだけかもしれませんが、これらのアドレスの背後にあるのは実際には数十万、場合によっては数百万ユーザーの資産に相当する可能性があります。

そのため、単純にこう言うのは難しいです:

「ハッカーが10万人のユーザーのお金を盗んだ。」

より正確に言うと、こうです:

取引所の管理する資産プールで損失が発生。

もしその後、プラットフォームが自社の準備金、保険基金、または保護基金でこのギャップを埋められるなら、ユーザー口座の残高はそもそも変わらないはずです。

そのため多くの取引所は、いわゆる「盗まれたユーザー数」をそもそも公表しないのです。


最後にこれらの事件をまとめてみると、面白い法則が見えてきます

暗号資産業界が今日まで発展してきた中で、大手取引所が攻撃を受けた後の対応方法は、明らかに変化しています。

初期のMt.Goxのパターンは次の通りです:取引所が盗まれる → 債務超過 → ユーザーが債権者になる → その後何年も待つ。

その後Coincheckでは次第にこうなっていきました:取引所が盗まれる → 会社が自腹で補償。

さらに先に進むと、BinanceがSAFUを構築し、それに伴いますます多くのプラットフォームがこうした仕組みを作り始めています:

ユーザー保護基金、保険基金、リスク準備金、コールドウォレットの準備。

そのためBybit、CoinDCX、そして現在のBitgetのような事件では、ますます一般的になっている対応ロジックが見えてきます:

プラットフォームの基盤インフラが攻撃される → 会社が損失を負担 → ユーザーの帳簿上の残高はできる限り変わらない。

しかしそれは、中央集権取引所のリスクがもう存在しないという意味ではありません。

Bybitは1回の攻撃で約15億米ドルの損失を出したため、次の点がはっきり示されています:

セキュリティシステムがさらに整備されても、絶対に安全ということはありません。

本当に1件のセキュリティインシデントが最終的に一般ユーザーに影響を与えるかどうかは、技術面だけでなく、非常に現実的な要素がいくつかあります:

取引所には一体どれくらいの本当の準備資産があるのか? コールドウォレットとホットウォレットは厳密に分離されているのか?

十分な規模のユーザー保護基金はあるのか? 資産は本当に1:1で準備されているのか?

数億ドル、さらには数十億ドル規模の攻撃を受けた後、会社に自力で穴埋めする能力はあるのでしょうか?

これは、単に「どこどこの取引所はこれまで一度もハックされたことがない」という一文よりも、ユーザーが注目すべき点です。

というのも、歴史がすでに証明しているからです:取引所が攻撃を受けるかどうかは別問題です。

攻撃の後、最後に誰が損失を負担するのか、それが普通のユーザーが本当に気にすべきことです。「データはネット上の情報に基づく。不正確な点があればいつでも指摘してください」